Sicurezza dei dati
Withings si impegna a mantenere un ambiente sicuro che consenta di utilizzare i nostri prodotti e servizi. Proteggiamo i tuoi dati personali attraverso la conformità a molteplici standard (ISO 27001:2022, ISO 27701:2019 e HDS).
Certificazioni e standard
Per integrare la privacy dei dati nei nostri prodotti e servizi, puntiamo ai più elevati standard di protezione dei dati personali.
ISO 27001
Withings fornisce il servizio di hosting in conformità ai requisiti degli standard ISO 27001 dell'Organizzazione internazionale per la normazione.
Include tutti i sistemi, le persone e i processi coinvolti nella progettazione, nello sviluppo, nelle operazioni, nella convalida e nel supporto di applicazioni e servizi ospitati da Withings, in particolare il trattamento dei dati sanitari personali.
HDS
Hosting di dati sanitari — versione finale 1.1 - maggio 2018 per le attività da 1 a 6, in conformità al sistema di riferimento per la certificazione fornito da ASIP Santé.
Include tutti i sistemi, le persone e i processi coinvolti nella progettazione, nello sviluppo, nelle operazioni, nella convalida e nel supporto di applicazioni e servizi ospitati da Withings che includono il trattamento o la divulgazione di dati sanitari personali.
In conformità al sistema di riferimento HDS, è possibile consultare la tabella delle garanzie relative alle nostre attività in qualità di subappaltatore tramite questo link.
ISO 27701
Withings dimostra la propria capacità di seguire lo stato dell'arte in materia di protezione della privacy a livello mondiale (come il GDPR). A tal fine, i processi interni vengono continuamente sottoposti ad audit per garantire che la protezione della privacy sia presa in considerazione in ogni fase delle attività (interne o esterne) condotte da Withings.
Sicurezza di servizi e applicazioni
Forniamo, manteniamo e gestiamo la protezione dei dati nelle nostre applicazioni, prodotti e servizi in tutte le fasi del loro ciclo di vita.
Controlli di sicurezza del framework
Withings si avvale di moderne tecniche di controllo della sicurezza per limitare l'esposizione ai 10 principali rischi di sicurezza OWASP. Questi controlli intrinseci riducono l'esposizione a SQL Injection (SQLi), Cross Site Scripting (XSS) e Cross Site Request Forgery (CSRF), tra gli altri.
Organizzazione agile, revisione del codice e test
Tutte le attività di sviluppo sono organizzate utilizzando il metodo AGILE, con l'istituzione di sprint e la definizione delle priorità delle attività con il team Product Manager. Tutti gli sprint sono storicizzati. Gli sviluppatori eseguono test unitari, test di integrazione funzionale e test di sicurezza. Le funzionalità vengono esaminate dal team di sicurezza e valutate tramite revisioni tra pari prima della distribuzione.
Software Quality Assurance
Il reparto di garanzia della qualità del software testa servizi e applicazioni prima della messa in produzione (test manuali e automatici).
Separazione degli ambienti e dati di test
Gli ambienti di sviluppo e test sono logicamente separati dall'ambiente di produzione. Nessun dato di produzione personale viene utilizzato nei nostri ambienti di sviluppo o test.
Protezione dell'infrastruttura
Poiché la protezione dei dati fa parte del modo in cui ci prendiamo cura dei nostri utenti, ci avvaliamo delle migliori soluzioni di sicurezza per proteggere i dati personali.
Strutture fisiche
Per le attività B2C e B2B in Europa, Withings ospita i propri server grazie a BSO in data center situati in Francia. Per garantire il funzionamento 24/7 e la disponibilità costante dei servizi, i data center BSO sono dotati di sistemi di alimentazione ridondanti e sono soggetti a controlli ambientali.
Per le attività B2B negli Stati Uniti, Withings ospita i propri server grazie a GCP in data center situati negli Stati Uniti. Per garantire il funzionamento 24/7 e la disponibilità costante dei servizi, i data center Google sono dotati di sistemi di alimentazione ridondanti e sono soggetti a controlli ambientali.
Sicurezza in loco
I data center BSO e GCP sono progettati con un modello di sicurezza multilivello che include schede elettroniche di accesso progettate su misura, allarmi, barriere di controllo dell'accesso dei veicoli, recinzioni di sicurezza, metal detector e tecnologie biometriche. Ogni data center è inoltre dotato di un sistema di rilevamento delle intrusioni a raggio laser. I data center sono monitorati 24 ore al giorno, 7 giorni alla settimana, mediante telecamere interne ed esterne ad alta risoluzione in grado di rilevare e tracciare gli intrusi.
Sicurezza delle risorse umane
Il personale limitato che gestisce i dati nel Withings Cloud è sottoposto a verifiche regolari e a una formazione continua su come mitigare i rischi connessi al trattamento dei dati personali.
Verifica dei precedenti e delle competenze
Withings effettua controlli sui precedenti di tutti i nuovi dipendenti in conformità alle leggi locali. Questi controlli vengono effettuati anche per i collaboratori esterni. I controlli sui precedenti possono includere competenze tecniche e generali, precedenti esperienze lavorative e verifiche dei precedenti penali, se richiesto.
Accordo di riservatezza
Tutti i dipendenti devono firmare accordi di non divulgazione e riservatezza. Questo accordo di riservatezza rimane valido dopo la cessazione del contratto di lavoro.
Definizione di ruoli e responsabilità
Withings garantisce che tutti i ruoli e le responsabilità siano ben definiti e compresi dalle persone a cui sono assegnati.
Procedura disciplinare
Withings ha predisposto procedure disciplinari in caso di violazione delle responsabilità affidate, sulla base di una scala di sanzioni definita nel regolamento interno.
Miglioramento continuo
In qualità di azienda IoT innovativa, ci assicuriamo di essere sempre un passo avanti rispetto agli attuali standard di protezione dei dati. Ciò è supportato da audit interni ed esterni regolari.
Piano di audit interno
Tutti i processi vengono sottoposti ad audit da team di audit interni o da fornitori di servizi esterni.
Revisione della direzione
I riesami della direzione garantiscono che la direzione riesamini sistematicamente l'ISMS, valuti le opportunità di miglioramento e decida le misure necessarie per garantire la pertinenza, l'adeguatezza e l'efficacia dell'ISMS.